Крупная утечка в цепочке поставок медицинской отрасли
McKesson, одна из крупнейших компаний в сфере поставок медицинской продукции в США, подтвердила утечку данных, в результате которой, по сообщениям, были скомпрометированы 284 миллиона записей пациентов. Масштаб этого инцидента ставит его в число наиболее значительных утечек данных в сфере здравоохранения, раскрытых в этом году, и подчёркивает, какой огромный объём конфиденциальной личной и медицинской информации проходит через компании, которые обеспечивают работу больниц и аптек за кулисами.
Согласно сообщениям об инциденте, ответственность за утечку взяла на себя группировка угроз, известная как ShinyHunters, утверждающая, что похитила примерно 1 терабайт данных, содержащих 284 миллиона строк информации о пациентах, из облачной среды данных Snowflake компании McKesson. По сообщениям, группировка потребовала от McKesson около 55 миллионов долларов в связи с похищенными данными. McKesson раскрыла информацию об инциденте кибербезопасности в форме 8-K, поданной в Комиссию по ценным бумагам и биржам США, — обязательный шаг для публичных компаний, столкнувшихся с существенными инцидентами в сфере безопасности.
McKesson поставляет фармацевтические препараты и медицинскую продукцию значительной доле больниц по всей стране, а это означает, что скомпрометированные данные, вероятно, затрагивают огромное множество пациентов, которые, возможно, никогда напрямую не взаимодействовали с самой компанией. Это один из наиболее тревожных аспектов утечек в цепочке поставок: пациенты часто не имеют прямых отношений с организацией, подвергшейся утечке, но их защищённая медицинская информация (PHI) и личные данные всё равно могут оказаться скомпрометированными.
Почему поставщики в цепочке поставок являются высокоценными целями
Компании в сфере поставок медицинской продукции, такие как McKesson, находятся на пересечении огромных объёмов конфиденциальных данных и сложных, взаимосвязанных систем. Они обрабатывают записи о рецептах, идентификаторы пациентов и другую защищённую медицинскую информацию как часть обычной деловой практики при взаимодействии с больницами, клиниками и аптеками по всей стране.
Эта утечка вписывается в более широкую тенденцию, с которой сектор здравоохранения борется в последние годы. Злоумышленники всё чаще осознают, что сторонние поставщики и провайдеры инфраструктуры, а не только сами больницы, могут стать единой точкой отказа, которая exposes данные, принадлежащие миллионам пациентов из множества различных медицинских учреждений. Похожая динамика развернулась в атаке программы-вымогателя ChipSoft, которая скомпрометировала данные голландских пациентов, где компрометация одного поставщика программного обеспечения затронула пациентов по всей системе здравоохранения. Когда поставщик, работающий с миллионами записей пациентов, скомпрометирован, последствия выходят далеко за пределы клиентской базы одной этой компании.
Использование облачных платформ данных, таких как Snowflake, в этом инциденте также заслуживает внимания. Поскольку организации здравоохранения и их поставщики всё больше полагаются на облачные хранилища данных для управления огромными наборами данных, обеспечение безопасности этих сред, включая контроль доступа, мониторинг и управление учётными данными, становится столь же важным, как и защита традиционных локальных систем.
Человеческая цена за цифрами
Число вроде 284 миллионов записей легко воспринимается абстрактно, но каждая строка в этом украденном наборе данных, вероятно, представляет собой историю рецептов, медицинские сведения или личные идентификаторы реального человека. Защищённая медицинская информация особенно ценна для преступников, поскольку, в отличие от номера кредитной карты, её нельзя просто отменить и перевыпустить. Украденные медицинские данные могут использоваться для страхового мошенничества, целевых фишинговых кампаний, кражи личности и попыток вымогательства в отношении пострадавших лиц.
Утечки в сфере здравоохранения также несут операционные риски помимо раскрытия данных. Обсуждения на отраслевых мероприятиях, посвящённых кибербезопасности больниц, подчёркивали, что когда программы-вымогатели или крупные утечки поражают организации здравоохранения, последствия могут распространяться на само оказание медицинской помощи, а не только на конфиденциальность данных, как описано в репортаже о саммите по здравоохранению Black Hat и HIMSS. Хотя инцидент с McKesson является прежде всего событием раскрытия данных, а не нарушением оказания помощи, он отражает ту же фундаментальную уязвимость: цепочка поставок здравоохранения настолько безопасна, насколько безопасно её самое слабое звено.
Что это значит для вас
Если вы когда-либо получали рецепты или медицинскую продукцию через поставщика, который работает с McKesson, — а учитывая масштаб компании, это может касаться значительной доли пациентов в США, — стоит отнестись к этой утечке как к поводу проявить повышенную бдительность, даже до получения официальных уведомлений. Следите за:
- Объяснениями выплат (EOB) от вашей медицинской страховой компании на услуги или рецепты, которые вы не узнаёте
- Неожиданными звонками, сообщениями или письмами, ссылающимися на вашу медицинскую историю или рецепты, которые могут быть попытками фишинга с использованием украденных данных
- Уведомлениями от McKesson или вашего поставщика медицинских услуг об утечке, а также любыми предложениями услуг по мониторингу кредита или защите личности
- Вашими кредитными отчётами, поскольку PHI часто сочетается с другими идентифицирующими данными, пригодными для кражи личности
McKesson пока не подтвердила полный масштаб или точность утверждений ShinyHunters, и детали могут меняться по мере продолжения расследования. Тем не менее, учитывая огромный объём записей, о которых сообщается, пациентам, затронутым этой утечкой данных McKesson, следует исходить из того, что некоторая часть личной информации была скомпрометирована, до появления более конкретных рекомендаций.
Ключевые выводы
Утечка данных McKesson напоминает, что риски для конфиденциальности в сфере здравоохранения выходят далеко за стены больниц и клиник — к поставщикам и облачным платформам, которые незаметно обрабатывают данные пациентов в огромных масштабах. Внимательно изучайте любые уведомления об утечке, которые вы получаете, следите за необычной активностью на своих медицинских и финансовых счетах и рассмотрите возможность заморозки кредита, если подозреваете, что ваша информация стала частью этой утечки. По мере продолжения расследования этого инцидента оставаться информированным через проверенные обновления от McKesson и регуляторов остаётся лучшим способом защитить себя в его последствиях.




